AI 安全攻防实战:从对抗攻击到隐私泄露 先知技术社区 2 weeks 5 days ago 本文聚焦于深度神经网络的全生命周期安全,系统性地剖析了人工智能模型在推理、训练及隐私保护三大环节面临的威胁。文章首先从理论层面定义了攻击面,随后结合经典例题,深入阐述了对抗样本的扰动生成机理、数据投毒的后门植入逻辑以及梯度泄露的隐私复原数学原理
利用Linux io_uring子系统绕过安全监控机制 先知技术社区 2 weeks 5 days ago io_uring是Linux 5.1引入的高性能异步I/O框架,通过共享内存环形缓冲区实现用户态与内核态的零拷贝通信。
CVE-2026-1207: Django raster lookups on PostGIS SQL注入漏洞 先知技术社区 2 weeks 5 days ago Django 框架在使用 PostGIS 查询地理栅格(raster)数据时,若将未经验证的用户输入直接作为 band index(波段索引)参数,会引发 SQL 注入
软件系统安全赛2026分区赛 Web NodeJs 先知技术社区 2 weeks 5 days ago 该文章介绍了一道 Node.js CTF 题目的解题思路:攻击者首先利用 /changepassword 接口的 merge() 函数原型链污染漏洞,注入 isAdmin: true 提权为管理员;随后通过 CVE-2026-22709 绕过 vm2 沙箱执行任意命令;最后利用 root 权限的 /backup.sh 定时脚本,将 /flag 内容写入静态目录实现读取。核心链:原型污染提权 → v
2026软件安全赛半决赛PWN Robo_admin WP fix&break 先知技术社区 2 weeks 5 days ago 2026软件安全赛半决赛PWN Robo_admin WP fix&break
2025ciscn决赛ez_orw 先知技术社区 2 weeks 5 days ago 这个题目考了花指令,魔改rc4,protobuf,纯字符shellcode,考的很多,这里借此简单的总结一下各个部分
基于ptrace与/proc/mem的Linux无文件进程注入:攻击实现与内存取证检测 先知技术社区 2 weeks 6 days ago 如何在不向磁盘写入任何文件的前提下,将payload注入到一个已有的合法进程中长期驻留? 这不是一个新问题。Windows平台上的进程注入技术(CreateRemoteThread、APC Injection、Process Hollowing)已经被研究得相当充分,MITRE ATT&CK的T1055条目下列出了十余种子技术。但Linux侧的讨论往往停留在LD_PRELOAD这类启动时劫持手段,
Langflow 1.8.3 CodeParser eval() —RCE漏洞分析+POC 先知技术社区 3 weeks 4 days ago 小0day;CodeParser.parse_callable_details() 方法在解析函数的返回类型注解时,将注解字符串通过 ast.unparse() 提取后直接传递给 eval() 执行。
告别正则堆砌:一种基于信息熵与词汇占比的 JS 硬编码高精度发现方案 先知技术社区 3 weeks 4 days ago 基于多维度统计特征的轻量级硬编码密钥检测算法,通过归一化香农熵、语义占比及动态阈值策略,在不依赖外部模型与网络的前提下,实现前端代码中敏感信息的高召回识别。
契约锁电子签章系统登录接口组合漏洞挖掘 先知技术社区 3 weeks 4 days ago 在契约锁电子签章系统的安全审计中,通过分析官方补丁包发现一处逻辑漏洞:短信验证码校验可被绕过,导致任意用户注册。尽管登录环节设置了短信验证码及多项参数校验,但由于短信发送条件判断存在歧义,且注册与登录流程过度耦合,形成了一条完整的攻击路径。